Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-20127-Exploit-Extension — إضافة متصفح تعمل دون اتصال لتحليل تجاوز المصادقة CVE-2026-20127 في Cisco SD-WAN. توفر تصورًا للحزم، واستخراج مؤشرات الاختراق (IOC)، وإرشادات الكشف لمحللي SOC. | Kitploit
أدوات/GitHubGitHub/anuththara2007-w/cve-2026-20127-exploit-extension
أدوات دفاعيةإدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةأمن الشبكاتاستخبارات التهديداتكشف التسللالتعلم والتعليمالاستجابة للحوادثموارد منسقة

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubanuththara2007-w/cve-2026-20127-exploit-extension

CVE-2026-20127-Exploit-Extension

إضافة متصفح تعمل دون اتصال لتحليل تجاوز المصادقة CVE-2026-20127 في Cisco SD-WAN. توفر تصورًا للحزم، واستخراج مؤشرات الاختراق (IOC)، وإرشادات الكشف لمحللي SOC.

عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

الملخص التنفيذي

إن الـ "CVE-2026-20127 Defensive Companion" هو إضافة متصفح من الدرجة الأولى للمؤسسات، مصممة للاستخبارات الهجومية الاستباقية والتحليل الدفاعي. تغلف هذه الأداة بحثًا تقنيًا موثوقًا حول ثغرة تجاوز المصادقة في متحكم Cisco Catalyst SD-WAN (vSmart). من خلال توفير طبقة استخباراتية غير متصلة بالإنترنت ومحلية بشكل كبير، تمكن مراكز العمليات الأمنية (SOC) والباحثين الدفاعيين من تحليل هياكل الحزم بسرعة، وتتبع تدفقات المصادقة، واستخراج مؤشرات الاختراق (IOCs) فورًا دون تعريض بيانات التحقيق النشطة للشبكات الخارجية.

الخلفية التقنية

تعتمد بنية Cisco Catalyst SD-WAN على خدمة vdaemon لإنشاء والحفاظ على اتصالات DTLS لطبقة التحكم بين الأجهزة الطرفية والمتحكم. تستغل الثغرة الأساسية (CVE-2026-20127) فشلًا في التحقق من صحة آلة الحالة أثناء تسلسل المصافحة لـ DTLS، مما يؤثر بشكل صريح على المنافذ المرتبطة عادة بحركة تحكم vSmart (على سبيل المثال، 12346، 52521). تسمح الثغرة للمهاجمين غير المصرح لهم بتجاوز التحقق من شهادة X.509 وتزوير حالة موثقة داخل سجل المتحكم الداخلي.

أهداف البحث

الهدف الأساسي من هذا المشروع هو تحويل مستودع الاستغلال الخام إلى أصل تعليمي ودفاعي منظم. يهدف البحث إلى تحليل تجاوز المصادقة في vbond_proc_challenge_ack_ack() وتقديمه من خلال مجموعة من التصورات التفاعلية. وهذا يمكّن المتخصصين في الأمن السيبراني من فهم الآليات الدقيقة للثغرة، وتنفيذ منطق كشف قوي، وتطبيق استراتيجيات تخفيف شاملة عبر نشرات SD-WAN للمؤسسات.

بنية المستودع

تم هيكلة المستودع لفصل بيانات الاستخبارات، وتصور واجهة المستخدم الأساسية، ومنطق البحث الذكي، مع الالتزام بالقيود المعمارية لـ Manifest V3 من Chrome.

  • طبقة البيانات (src/knowledge): تحتوي على 17 نطاق JSON مجزأة تمثل الاستخبارات المحللة من بحث الاستغلال الأصلي.
  • طبقة المحرك (src/services): تضم محرك المعرفة (KnowledgeEngine) للبرمجة اللغوية العصبية (NLP) غير المتصل، المسؤول عن كشف النية والاسترجاع الدلالي.
  • طبقة العرض (src/components، src/sidepanel): واجهة مستخدم مبنية على React تعرض تصورات ديناميكية للحزم ولوحة تحكم المحلل.

التحليل الفني

يؤكد التحليل المتعمق أن الثغرة تقع داخل دالة vbond_proc_challenge_ack_ack()، الموجودة على العنوان 0x38AB7 في vdaemon (الإصدار 20.12.5). الخلل الأساسي هو الافتقار التام للتحقق من صحة الخادم من البايت verify_status المقدم داخل جسم الرسالة. عندما يرسل نظير غير موثق حزمة CHALLENGE_ACK_ACK بقيمة غير صفرية لـ verify_status، يثق vdaemon في هذا التأكيد ضمنيًا ويكتب 1 إلى ذاكرة حالة مصادقة النظير *(BYTE*)(a2+70) = 1.

تحليل البروتوكول

تعمل مصافحة DTLS الشرعية لطبقة التحكم على النحو التالي:

  1. يبدأ العميل اتصال DTLS مقدمًا شهادة X.509.
  2. يتحدى الخادم العميل بـ msg_type=8 (CHALLENGE).
  3. يستجيب العميل بـ msg_type=9 (CHALLENGE_ACK)، مزودًا البراهين التشفيرية المطلوبة.
  4. يتحقق الخادم من البرهان وينتهي بـ msg_type=10 (CHALLENGE_ACK_ACK).

يتجاوز تدفق البروتوكول المستغل الخطوة 3 عمدًا. يعترض المهاجم الـ CHALLENGE ويستجيب فورًا بحزمة CHALLENGE_ACK_ACK مزورة (msg_type=10). نظرًا لأن بوابة المصادقة داخل vbond_proc_msg() تستثني msg_type=10 من التصفية المسبقة للمصادقة، تصل الحزمة إلى المعالج الضعيف وتفسد آلة الحالة.

إرشادات الكشف

يجب على فرق الأمن البحث بنشاط عن الحالات الشاذة التالية لاكتشاف محاولات الاستغلال النشطة:

  • شذوذ vsyslog: التبديل السريع لحالات الاتصال. قم بالتنبيه على أحداث control-connection-state-change حيث peer-vmanage-system-ip هو 0.0.0.0، متبوعًا فورًا بانتقال الحالة إلى down في غضون ثوانٍ.
  • شذوذ auth.log: قبول مفتاح SSH عام غير متوقع لمستخدم vmanage-admin عبر منفذ TCP 830 (NETCONF) مباشرة بعد عدم استقرار DTLS.
  • شذوذ vdebug: عدم تطابق في vdaemon_peer_ssl_snapshot_info يشير إلى أن الشهادات المحلية والبعيدة تختلف اختلافًا كبيرًا بطريقة لا تتوافق مع التزويد القياسي.

إرشادات التخفيف

يجب على المدافعين تنفيذ استراتيجيات المعالجة التالية:

  • إدارة التصحيحات: قم بترقية متحكم Cisco Catalyst SD-WAN فورًا إلى الإصدار 20.12.6.1 أو الأحدث، والذي يفرض التحقق الصارم من آلة الحالة في vbond_proc_challenge_ack_ack().
  • تقسيم الشبكة: استخدم قوائم التحكم في الوصول (ACLs) لتقييد الاتصالات الواردة إلى منافذ طبقة تحكم DTLS بشكل صارم بموجهات طرفية موثوقة ومعروفة.
  • مراقبة الهوية: قم بتنفيذ تنبيهات صارمة لأي تعديلات على ملف authorized_keys لحساب vmanage-admin.

محرك المعرفة

تنفذ الإضافة محرك معرفة مخصصًا غير متصل يقوم بفهرسة 17 نطاقًا محددًا مستخرجًا من المستودع. يعمل المحرك بالكامل محليًا داخل المتصفح، باستخدام أنبوب معالجة لغوية طبيعية (NLP) متعدد المراحل:

  1. التحليل (Parsing): يقسم استعلام المستخدم إلى رموز ويزيل كلمات التوقف.
  2. كشف النية (Intent Detection): يستخدم خريطة نية إرشادية لتصنيف الاستعلامات (على سبيل المثال، ربط "كيفية الكشف" بنطاق الكشف).
  3. الاسترجاع (Retrieval): يعبر-reference النية المكتشفة وتداخل الكلمات الرئيسية مقابل مخازن بيانات JSON.
  4. توليد القالب (Template Generation): يجمع بيانات JSON الخام في Markdown قابل للقراءة البشرية باستخدام قوالب تنسيق محددة مسبقًا.

بنية الإضافة

تعتمد الحل بشكل كبير على بنية موزعة وغير متزامنة عبر Manifest V3:

  • Popup: يوفر وصولًا سريعًا للإجراءات وحالة الإضافة الفورية.
  • مشغل الخلفية (Background Service Worker): يعمل كموجه الأحداث المركزي، ويتعامل مع التواصل بين المكونات وأحداث دورة الحياة دون حظر الخيط الرئيسي.
  • اللوحة الجانبية (Side Panel): توفر مساحة عمل مستمرة مع علامات تبويب تسمح للمحللين بتشغيل المساعد المحلي بجانب مستكشفي البروتوكول البصري.
  • طبقة التخزين (Storage Layer): تستخدم chrome.storage.local للحفاظ على حالة الإعدادات.
  • محرك البحث ومحرك المعرفة: مدمجان في تطبيق React، ويوفران إمكانيات بحث فورية غير متصلة بالإنترنت دون زمن استجابة API خارجي.
  • مولد التقارير (Report Generator): أداة تقوم بتجميع تقارير Markdown ديناميكيًا لحالة الثغرة الحالية لتوزيعها على مراكز العمليات الأمنية (SOC) النهائية.

مجموعة التقنيات

  • الإطار الأساسي: React 19
  • نظام البناء: Vite (مع @vitejs/plugin-react)
  • اللغة: TypeScript 5 (ES2023 / NodeNext)
  • التنسيق: Tailwind CSS، PostCSS، Autoprefixer
  • أصول واجهة المستخدم: Lucide React (أيقونات)، Framer Motion (رسوم متحركة مسرعة بالأجهزة)
  • واجهة برمجة التطبيقات للمتصفح: Chrome Extensions API (Manifest V3)
  • بيئة التشغيل: Node.js (الإصدار 18+)

الأداء

تم تحسين الإضافة بشكل كبير للنشر السريع وسير عمل المحللين السلس:

  • التحميل البطيء (Lazy Loading): يتم تحميل مكونات واجهة المستخدم المتأخرة ضمن واجهة علامات التبويب في اللوحة الجانبية لضمان أوقات عرض أولية فورية.
  • الفهرسة المحسوبة مسبقًا (Pre-computed Indexing): يبني محرك المعرفة فهرس البحث المقلوب (Set<string>) بشكل متزامن عند التحميل، مما يقلل وقت تأخير البحث في وقت التشغيل إلى نطاقات دون الميلي ثانية.
  • تنظيم الكود: يقوم Vite بتقسيم بناء الإنتاج بشكل أمثل، مفصولًا مشغل الخلفية background.js عن حزمة واجهة المستخدم الثقيلة sidepanel.js للحفاظ على مساحة الذاكرة.

اعتبارات الأمان

الأمان وخصوصية البيانات هما أساس هذه الأداة:

  • المعالجة غير المتصلة: 100% من بيانات الاستخبارات ومنطق البحث معبأ داخل الإضافة. لا يتم إجراء أي طلبات شبكة إلى خدمات الذكاء الاصطناعي الخارجية، مما يضمن عدم إمكانية اعتراض استعلامات المحلل الحساسة أو تسجيلها من قبل أطراف ثالثة.
  • أذونات الأقل صلاحية (Least-Privilege Permissions): يطلب ملف manifest.json فقط الأذونات الضرورية بدقة (activeTab، sidePanel، storage).
  • سياسة أمان المحتوى (CSP): تفرض الإضافة CSP صارمًا يحظر تمامًا unsafe-eval وتنفيذ البرامج النصية عن بعد.

التطوير

التثبيت والإعداد

  1. استنسخ المستودع إلى بيئة التطوير المحلية الخاصة بك.
  2. تأكد من تثبيت Node.js.
  3. قم بتثبيت التبعيات:
    root@kitploit:~
    npm install
    

البناء والاختبار

  • التحقق من الأنواع (Type Checking): تحقق من سلامة TypeScript قبل البناء.
    root@kitploit:~
    npm run build
    
  • خادم التطوير:
    root@kitploit:~
    npm run dev
    

التجميع

  1. قم بتشغيل أمر بناء الإنتاج لإنشاء دليل dist/ المحسن.
  2. انتقل إلى chrome://extensions/ في متصفحك.
  3. فعّل "وضع المطور" واختر "تحميل غير مضغوط" (Load unpacked) مع الإشارة إلى دليل dist/.

هيكل المجلدات

root@kitploit:~
ext/
├── public/                 # الأصول الثابتة و manifest.json
├── src/
│   ├── background/         # نصوص مشغل الخلفية
│   ├── components/         # مكونات React (ProtocolViewer، PacketExplorer، Chat)
│   ├── content/            # نصوص فحص DOM وتسليط الضوء على التهديدات النشطة
│   ├── knowledge/          # 17 نطاق JSON مجزأة تحتوي على بيانات CVE المستخرجة
│   ├── options/            # إعدادات الإضافة ومنطق مولد التقارير
│   ├── services/           # تنفيذ KnowledgeEngine للبرمجة اللغوية العصبية غير المتصل
│   └── sidepanel/          # مساحة العمل الأساسية المستمرة للمحللين
├── package.json            # تبعيات Node.js وتعريفات النصوص البرمجية
├── tsconfig.json           # تكوين TypeScript للكتابة الصارمة
└── vite.config.ts          # تكوين بناء Vite

التحسينات المستقبلية

  • دمج وظيفة تصدير STIX/TAXII JSON الآلية مباشرة من مولد التقارير.
  • توسيع مستكشف البروتوكول لقبول وتحليل ملفات PCAP الأولية محليًا باستخدام WebAssembly.
  • توسيع أنطولوجيا محرك المعرفة لربط مؤشرات CVE-2026-20127 تلقائيًا مع إطار MITRE ATT&CK.
تنزيل الأداة